Questão nº 51
Questão de Segurança da Informação · FCC TRE-PR 2017 (nº 51)
Batizada de Drown, a séria vulnerabilidade descoberta afeta HTTPS e outros serviços que dependem de SSL e TLS, alguns dos protocolos mais essenciais para segurança na internet. O Drown aproveita que na rede, além de servidores que usam TLS por padrão, há outros que também suportam ........ e, explorando a vulnerabilidade do protocolo antigo, podem quebrar a criptografia do padrão TLS. Em testes realizados pelos pesquisadores, um PC normal foi capaz de quebrar a criptografia TLS em um servidor vulnerável em menos de 1 minuto. Durante um período, os pesquisadores realizaram uma ampla varredura na internet e descobriram que 33% de todo tráfego HTTPS pode estar vulnerável ao ataque Drown. É importante ressaltar que a quebra da criptografia depende também da capacidade de monitorar o tráfego TLS, mas isto é facilmente realizável em redes públicas ou a partir da invasão da rede tanto no lado do cliente como do lado do servidor. Como a vulnerabilidade está do lado do servidor, não há nada que possa ser feito no lado do cliente, que nem fica sabendo que o ataque está acontecendo.
Ao ler esta notícia, da qual foi omitido o protocolo de segurança, um Analista Judiciário concluiu, corretamente, que
- Apara se proteger é preciso garantir que as chaves públicas não sejam utilizadas em lugares com conexão ao protocolo SSL v1, incluindo servidores web, SMTP, IMAP e POP, ou outro serviço que suporte o SSL v1.
- Btodos os serviços oferecidos com o protocolo HTTPS são vulneráveis e, portanto, não confiáveis. É necessário adquirir o certificado EV MDC TLS com SGC − Server Gated Cryptography com chave de 512 bits.
- Ccaso existam vários servidores que compartilhem a mesma chave pública, apenas os servidores que suportam o SSL v3 ficam vulneráveis, os demais servidores que usam somente TLS ficam seguros.
- Da solução passa por desabilitar o suporte a SSL v2 nos servidores, bem como outras configurações do SSL v3 e versões posteriores, pois este é um protocolo mais antigo e vulnerável. (alternativa correta)
- Ecaso o servidor HTTPS possua certificado PCI-DSS, este pode usar a chave privada usada em outro servidor (como o servidor de e-mail) que tenha suporte para SSL v2, sem riscos de sofrer o ataque.
Resposta comentada
Gabarito Alternativa D
A vulnerabilidade DROWN permite que atacantes quebrem a criptografia de conexões HTTPS e outros serviços TLS, explorando a presença de servidores que ainda suportam o SSL v2, um protocolo de segurança muito antigo e fraco.
- (A) Incorreta: A vulnerabilidade DROWN explora especificamente o SSL v2, não o SSL v1. O SSL v1 nunca foi amplamente adotado e foi rapidamente substituído.
- (B) Incorreta: A afirmação de que todos os serviços HTTPS são vulneráveis é um exagero; apenas aqueles que suportam SSL v2 estão em risco. A recomendação de certificado é excessivamente específica e não é a solução direta para DROWN.
- (C) Incorreta: A vulnerabilidade DROWN explora o SSL v2. Servidores que suportam apenas SSL v3 (que também tem suas próprias vulnerabilidades, como POODLE) não são o alvo direto do ataque DROWN.
- (D) Correta: O texto descreve que DROWN explora a vulnerabilidade de um "protocolo antigo". Esse protocolo é o SSL v2. Desabilitar o suporte a SSL v2 nos servidores é a medida fundamental para mitigar o ataque DROWN, e desabilitar outras versões antigas (como SSL v3) é uma boa prática de segurança geral.
- (E) Incorreta: PCI-DSS é um padrão de segurança, não um tipo de certificado que confere imunidade. Compartilhar chaves privadas é uma má prática de segurança, e a vulnerabilidade DROWN está ligada ao suporte ativo de SSL v2, independentemente de certificações ou compartilhamento de chaves.
Fonte: FCC TRE-PR 2017 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.